CVE-2022-1631
Vorab-Übernahme von Benutzerkonten oder Übernahme von Benutzerkonten in microweber/microweber
- Veröffentlicht
- 09.05.2022
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- @huntrdev
- Beweise beobachtet
- 03.06.2022
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 95,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Benutzerkonto-Vorabübernahme oder Benutzerkonto-Übernahme. im GitHub-Repository microweber/microweber vor 1.2.15. Übernahme des Opferkontos. Da es keine E-Mail-Bestätigung gibt, kann ein Angreifer problemlos ein Konto in der Anwendung mit der E-Mail-Adresse des Opfers erstellen. Dies ermöglicht einem Angreifer, eine Vorab-Authentifizierung für das Konto des Opfers zu erlangen. Darüber hinaus wird das Opfer aufgrund der fehlenden ordnungsgemäßen Validierung von E-Mails aus Social Login und der fehlenden Prüfung, ob bereits ein Konto existiert, nicht erkennen, dass bereits ein Konto vorhanden ist. Daher bleibt die Persistenz des Angreifers bestehen. Ein Angreifer könnte alle Aktivitäten einsehen, die vom Opferbenutzer durchgeführt werden, was die Vertraulichkeit beeinträchtigt, und versuchen, die Daten zu ändern/beschädigen, was Integrität und Verfügbarkeit beeinträchtigt. Dieser Angriff wird noch interessanter, wenn ein Angreifer ein Konto mit der E-Mail-Adresse eines Mitarbeiters registrieren kann. Angenommen, die Organisation verwendet G-Suite, ist es wesentlich folgenschwerer, sich in das Konto eines Mitarbeiters zu hacken.
Quellen
1Manojkumar J · php · 03.06.2022
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.